Microsoft AZ-400: Gestione dei pacchetti e gestione degli artefatti — Guida allo studio

Fa parte della Microsoft DevOps Engineer Expert AZ-400 — Guida allo studio. Esercitati con risposte verificate nel centro esami Microsoft, oppure fai test cronometrati su ExamRoll.io.

Panoramica

La gestione dei pacchetti è la colonna portante di build riproducibili, deployment affidabili e supply chain sicure in Azure DevOps. Azure Artifacts centralizza l’archiviazione e la governance dei pacchetti attraverso vari ecosistemi — NuGet, npm, Maven, Gradle e Universal packages — abilitando al contempo il caching upstream da registri pubblici e controlli granulari per la promozione, la conservazione e le autorizzazioni. In combinazione con l’automazione del versioning semantico e gli strumenti di sicurezza/conformità, consente di standardizzare come le dipendenze interne ed esterne vengono prodotte, individuate, approvate e utilizzate su larga scala.

Concetti Fondamentali di Azure Artifacts

Un feed è l’unità di archiviazione e controllo degli accessi per i pacchetti. I team tipicamente organizzano i feed per prodotto, piattaforma o confine di attendibilità (trust boundary) (ad es., un feed per tutte le dipendenze OSS pubbliche tramite upstream, uno per le librerie interne condivise e uno per ogni prodotto). I feed supportano più tipi di pacchetto, ognuno con i propri strumenti client.

Le viste (view) implementano un modello di promozione controllata (gated) all’interno di un singolo feed:

Le origini upstream (upstream source) collegano un feed a registri pubblici (NuGet.org, npmjs.com, Maven Central). Quando abilitate, gli sviluppatori risolvono le dipendenze pubbliche attraverso il tuo feed. Azure Artifacts funge da proxy e memorizza nella cache in modo trasparente le versioni esatte che vengono utilizzate, migliorando l’affidabilità, abilitando scenari air-gapped e consentendo di “congelare” in seguito la supply chain disabilitando nuovi download upstream. È possibile definire l’ambito (scope) di quali upstream sono abilitati per ogni feed per soddisfare le policy.

La conservazione (retention) viene applicata per ridurre i costi di archiviazione preservando ciò che è importante. Definisci policy per conservare le ultime N versioni per pacchetto, mantenere solo le versioni promosse a ‘release’ ed eliminare automaticamente le vecchie prerelease. Fissa (pin) versioni specifiche per escluderle dalla pulizia (ad es., quelle incorporate in un branch di prodotto a lunga vita). Allinea le finestre di conservazione ai requisiti di audit e rollback per bilanciare la tracciabilità con i costi di archiviazione.

Le autorizzazioni del feed seguono il principio del privilegio minimo (least-privilege):

Gestione degli Ecosistemi di Pacchetti

NuGet (dotnet/C#)

npm (JavaScript/TypeScript)

Maven e Gradle (Java/Kotlin)

Universal packages (blob binari, script, modelli)

Controlli di Sicurezza e Conformità

La scansione delle vulnerabilità deve essere applicata al momento del commit e della build. Integrare strumenti che identificano le dipendenze con vulnerabilità note e forniscono indicazioni per l’aggiornamento. In molti ambienti Azure DevOps, SonarQube è utilizzato come parte della strategia di quality gate per segnalare problemi, includendo regole che evidenziano i rischi legati alle dipendenze; è possibile integrarlo con strumenti SCA dedicati (es. Snyk, Mend/WhiteSource o Black Duck) per una copertura CVE più esaustiva tra gli ecosistemi. Per .NET, dotnet list package –vulnerable e per npm, npm audit possono fornire segnali aggiuntivi; per Java, OWASP Dependency-Check può essere aggiunto come passaggio della build.

La conformità delle licenze viene applicata scansionando SBOM o manifest a fronte di una lista di licenze approvate. Black Duck è comunemente aggiunto ad Azure Pipelines per bloccare le build quando vengono rilevate licenze con restrizioni. Archiviare i report di scansione come artefatti della pipeline e allegarli alle release per garantirne l’auditabilità.

La gestione dei pacchetti consentiti/bloccati è implementata al meglio come policy piuttosto che con eccezioni ad hoc:

Le attività di audit e governance traggono vantaggio da feed centralizzati con caching upstream: si ottiene un unico punto di controllo per l’ingresso dei pacchetti, cronologie immutabili e una provenienza coerente per la generazione di SBOM.

Automazione del Versioning e Gestione Economica della Retention

Il versioning semantico è più facile da mantenere con l’automazione:

La gestione dei costi di retention e storage richiede policy proattive:

Specifiche delle sorgenti upstream:

### Scenario di un Problema Pratico

Adobe ha la necessità di standardizzare la governance dei pacchetti su più cloud e linguaggi, riducendo al contempo le interruzioni di servizio dovute all’instabilità dei registri pubblici e applicando le policy sulle licenze. I team pubblicano artefatti interni NuGet, npm e Maven e condividono grandi strumenti CLI cross-linguaggio.

  1. Stabilire feed centralizzati e upstream
  1. Configurare il consumo da parte dei client tramite le viste (view)
  1. Implementare la pubblicazione con il versioning semantico
  1. Proteggere i feed autenticati e la developer experience
  1. Applicare le policy su vulnerabilità e licenze
  1. Controllare l’ingresso e bloccarlo quando necessario
  1. Applicare la retention e il pinning
  1. Delegare l’accesso con il principio del minimo privilegio (least-privilege)
  1. Pacchetti universali (Universal packages) per strumenti cross-language
  1. Misurare e iterare

Monitoraggio · Tutti i domini · Pianificazione Agile e gestione del lavoro

Esercitati su queste domande → · Pratica cronometrata su ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Supera l'esame →

Sfoglia Microsoft →

Related guides

Accesso tutto incluso

Un abbonamento. Ogni esame.

Ogni piano sblocca la ricerca illimitata di risposte, test pratici, spiegazioni AI e la libreria completa di risorse — in oltre 20 lingue.

Mensile
24.87
Just €0.83/day
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

Miglior valore
12 mesi
179.87
Just €0.49/daySave 40%
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

✓ Piano gratuito incluso · ✓ Annulla in qualsiasi momento · ✓ Tutti i piani sbloccano il prodotto completo